网络第5域

植物生长灯制造商的27亿条物联网数据泄露 98%物联网设备未曾加密

字号+作者:安全内参 来源:安全内参 2025-02-18 00:57 评论(创建话题) 收藏成功收藏本文

超27亿条物联网敏感数据遭曝光,含Wi-Fi名称密码等,涉MarsHydro及LG-LEDSOLUTIONSLIMITED,凸显物联网设备安全与云存储漏洞与网络渗透等风险。近日,一场规模'...

超27亿条物联网敏感数据遭曝光,含Wi-Fi名称密码等,涉MarsHydro及LG-LEDSOLUTIONSLIMITED,凸显物联网设备安全与云存储漏洞与网络渗透等风险。w23品论天涯网

w23品论天涯网

近日,一场规模巨大的物联网(IoT)安全漏洞事件曝光了27亿条包含敏感用户数据的信息,其中包括Wi-Fi网络名称、密码、IP地址和设备标识符。此次事件与中国植物生长灯制造商MarsHydro以及加州注册公司LG-LEDSOLUTIONSLIMITED有关。w23品论天涯网

网络安全研究人员JeremiahFowler发现了这个未受保护的数据库,并向vpnMentor进行了报告。这一事件凸显了物联网设备安全和云存储实践中的严重漏洞。w23品论天涯网

这个公开可访问的数据库总计1.17TB,没有任何密码保护或加密措施。它包含了全球售出的物联网设备的日志、监控记录和错误报告,具体内容包括:w23品论天涯网

  • Wi-FiSSID(网络名称)和明文密码。w23品论天涯网

  • IP地址、设备ID、MAC地址和操作系统详细信息(iOS/Android)。w23品论天涯网

  • API令牌、应用程序版本以及标有“Mars-pro-iot-error”或“SF-iot-error”的错误日志。w23品论天涯网

  • MarsHydro的MarsPro应用程序用于控制物联网生长灯和气候系统,尽管其隐私政策声称不收集用户数据,但据报道,该应用程序仍然收集了这些数据。w23品论天涯网

    进一步的调查发现,这些记录与加州注册公司LG-LEDSOLUTIONSLIMITED有关。泄露的数据还包括API详细信息以及LG-LEDSOLUTIONS、MarsHydro和SpiderFarmer公司的URL链接,这些公司生产和销售农业生长灯、风扇和冷却系统。w23品论天涯网

    许多记录标有“Mars-pro-iot-error”或“SF-iot-error”,其中包含令牌、应用版本、设备类型和IP地址以及SSID凭证。w23品论天涯网

    Fowler迅速通知了LG-LEDSOLUTIONS和MarsHydro,几小时后,数据库的访问权限被限制。MarsHydro确认,“MarsPro”应用程序是他们的官方产品,该应用在iOS和Android平台上支持多种语言。w23品论天涯网

    然而,目前尚不清楚LG-LEDSOLUTIONS是否直接管理该数据库,或者是否使用了第三方承包商。数据库曝光的时间长度以及是否有未经授权的方访问过它也不得而知。泄露的数据带来了严重的风险:w23品论天涯网

  • 网络渗透:攻击者可以利用暴露的Wi-Fi凭证访问家庭或企业网络,从而实施中间人攻击、数据拦截或勒索软件部署。w23品论天涯网

  • 僵尸网络招募:受感染的物联网设备可能被劫持用于DDoS攻击,正如最近涉及Matrix黑客组织的事件所示。w23品论天涯网

  • 物理威胁:恶意行为者可能操纵连接的生长灯、风扇或冷却系统,从而可能破坏农作物。w23品论天涯网

  • Fowler特别强调了“最近邻攻击”这种战术的可能性,这是俄罗斯GRU黑客在2024年通过附近Wi-Fi网络入侵一家乌克兰组织的策略。w23品论天涯网

    PaloAltoNetworks的威胁报告为此提供了背景:98%的物联网设备数据未加密,57%的设备高度脆弱。w23品论天涯网

    此次事件反映了物联网安全中的系统性缺陷:w23品论天涯网

  • 弱加密:许多设备依赖如WPA2等过时的协议,这些协议容易受到暴力破解攻击。w23品论天涯网

  • 默认密码:用户往往未能更改出厂设置,导致设备暴露在风险中。w23品论天涯网

  • 集中化云存储风险:在未受保护的服务器上存储大量数据,创造了单点故障。w23品论天涯网

  • 值得注意的是,研究人员猜测此次泄露可能涉及2019年由中国智能设备品牌Orvibo暴露的同一数据库。专家们敦促物联网制造商和用户采取以下措施:w23品论天涯网

  • 加密敏感日志,并用令牌化值替换明文凭证。w23品论天涯网

  • 分割网络,将物联网设备与关键系统隔离。w23品论天涯网

  • 进行定期审计和渗透测试。w23品论天涯网

  • MarsHydro和LG-LEDSOLUTIONS尚未就此次泄露事件的起源或可能的第三方参与发表评论。Fowler强调,他的发现旨在“提高人们的意识”,目前没有证据表明存在直接滥用行为。w23品论天涯网

    本网除标明“PLTYW原创”的文章外,其它文章均为转载或者爬虫(PBot)抓取; 本文只代表作者个人观点,不代表本站观点,仅供大家学习参考。本网站属非谋利性质,旨在传播马克思主义和共产主义历史文献和参考资料。凡刊登的著作文献侵犯了作者、译者或版权持有人权益的,可来信联系本站删除。 本站邮箱service@pltyw.com

    26
    扫二维码添加收藏返回顶部